このページは自動翻訳されています。英語の原文は こちら.
エンタープライズPasskeyホワイトペーパー. パスキープログラム向けの実践ガイド、展開パターン、KPI。
2022年から2023年にかけて発生したLastPassのデータ漏洩事件は、高度なサイバー攻撃が長期的なセキュリティの惨事を引き起こす可能性があることを私たちに思い出させます。本記事では、この事件の全容、その影響、そしてセキュリティ体制の強化を目指す組織にとっての重要な教訓を詳細に分析します。
このデータ漏洩による影響は深刻であり、長期にわたって続いています:
このデータ漏洩は、1つの侵害された開発者アカウントを通じて、攻撃者がLastPassの開発環境に不正アクセスしたことから始まりました。この段階で、攻撃者は以下を取得しました:
なぜパスキーが重要なのか?
パスワードとフィッシングは企業を危険にさらします。パスキーは、セキュリティとUXを両立させる唯一のMFAソリューションです。当社のホワイトペーパーでは、その導入とビジネスへの影響について解説しています。

当初は封じ込められたように見えた事態は、攻撃者が盗んだ情報を悪用したことで急速に悪化しました:
最新ニュースを受け取るためにPasskeys Substackを購読しましょう。
LastPassの驚くべき報告により、攻撃者が以下の行動をとっていたことが明らかになりました:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyLastPassのデータ漏洩事件は、包括的なセキュリティ対策と適切なインシデント対応の重要性を学ぶ上で重要な教訓となります。組織はセキュリティに対して積極的に取り組み、潜在的なデータ漏洩に備えながら複数層の保護を実装する必要があります。この事件から学ぶことで、企業は自社の資産をより強固に保護し、顧客との信頼関係を維持することができます。
Corbadoは、大規模なconsumer認証を運用するCIAMチームのためのPasskey Intelligence Platformです。IDPのログや一般的なanalyticsツールでは見えないものを可視化します。どのデバイス、OSバージョン、ブラウザ、credential managerがpasskeyに対応しているか、なぜ登録がログインにつながらないのか、WebAuthnフローのどこで失敗するか、OSやブラウザのアップデートがいつ静かにログインを壊すか — Okta、Auth0、Ping、Cognito、あるいは自社IDPを置き換えることなく、すべてを把握できます。2つのプロダクト:Corbado Observeは passkeyとその他あらゆるログイン方式のobservabilityを提供します。Corbado Connectは analytics内蔵のmanaged passkeyを追加します(既存のIDPと併用)。VicRoadsはCorbadoで500万人超のユーザーにpasskeyを提供しています(passkey有効化率+80%)。 Passkeyエキスパートに相談する →
攻撃者は、2022年8月にLastPassの開発環境から盗んだソースコードや技術情報を利用し、顧客のボルトのバックアップを保存しているサードパーティのクラウドストレージサービスにアクセスしました。この多段階にわたるエスカレーションは数か月にわたって進行し、2023年初頭にその全容が公表されました。
攻撃者は、シニアDevOpsエンジニアの自宅コンピュータにキーロガーを展開することで、暗号化されたボルトのバックアップと、さらに重要なことにその復号キーの両方を取得したためです。復号キーと並行してマスターパスワードも傍受されたことにより、暗号化だけでは顧客データを完全に保護できない状態になっていました。
シニアDevOpsエンジニアの個人の自宅コンピュータが、サードパーティ製メディアソフトウェアの脆弱性を突いて侵害されたことです。これは、リモートワークデバイス向けの強固なエンドポイント保護ポリシーが本来防ぐべきリスクでした。個人的なソフトウェアのインストール制限や、自宅環境のセキュリティ監査の徹底が重要な緩和策となります。
漏洩したデータは2つのカテゴリーに及びます。1つは名前、請求先住所、メールアドレス、電話番号、IPアドレスなどの顧客情報で、もう1つは顧客ボルトのバックアップ、DevOpsのシークレット情報、クラウドベースのバックアップストレージ、MFAやフェデレーションデータベースのバックアップを含む技術データです。このような個人データとインフラストラクチャデータの組み合わせにより、このデータ漏洩は特に深刻な被害をもたらしました。
関連記事
目次